z9-router(host): change vlan 54 to 55 and remove netwan move vlan 400 to netlan

This commit is contained in:
bitwhisker 2026-08-01 23:30:36 +02:00
commit ffb88164ee
Signed by: bitwhisker
SSH key fingerprint: SHA256:KybIk/tusSKao6eLGY+ILlFa1rCrzwx66/acBAcKUqE
9 changed files with 40 additions and 38 deletions

View file

@ -6,7 +6,7 @@ kea_dhcp__dns_servers:
kea_dhcp__dhcp4: kea_dhcp__dhcp4:
enable: true enable: true
interfaces: [ "netlan.51", "netlan.52", "netlan.54" ] interfaces: ["netlan.51", "netlan.52", "netlan"]
subnets: subnets:
- id: 1 - id: 1
subnet: 10.89.208.0/22 subnet: 10.89.208.0/22
@ -228,7 +228,7 @@ kea_dhcp__dhcp4:
kea_dhcp__dhcp6: kea_dhcp__dhcp6:
enable: true enable: true
interfaces: [ "netlan.51", "netlan.52", "netlan.54" ] interfaces: ["netlan.51", "netlan.52", "netlan"]
subnets: subnets:
- id: 1 - id: 1
subnet: "2a07:c481:1:33::/64" subnet: "2a07:c481:1:33::/64"

View file

@ -6,26 +6,26 @@
# Interfaces # Interfaces
define if_netwan = "netwan" #define if_netwan = "netwan"
define if_netlan = "netlan" define if_netlan = "netlan"
define if_wg55_management = "wg55" define if_wg56_management = "wg56"
define if_netwan_400_fux_uplink = "netwan.400" define if_netwan_400_fux_uplink = "netwan.400"
define if_netlan_51_clients = "netlan.51" define if_netlan_51_clients = "netlan.51"
define if_netlan_52_iot = "netlan.52" define if_netlan_52_iot = "netlan.52"
define if_netlan_53_public = "netlan.53" define if_netlan_53_public = "netlan.53"
define if_netlan_54_management = "netlan.54" define if_netlan_55_management = "netlan"
# Interface Groups # Interface Groups
define wan_ifs = { $if_netwan_400_fux_uplink } define wan_ifs = { $if_netwan_400_fux_uplink }
define lan_ifs = { $if_netlan_51_clients, define lan_ifs = { $if_netlan_51_clients,
$if_netlan_52_iot, $if_netlan_52_iot,
$if_netlan_53_public, $if_netlan_53_public,
$if_netlan_54_management } $if_netlan_55_management }
define v4_exposed_ifs = { $if_netlan_53_public } define v4_exposed_ifs = { $if_netlan_53_public }
define v6_exposed_ifs = { $if_netlan_53_public } define v6_exposed_ifs = { $if_netlan_53_public }
define v4_nat_ifs = { $if_netlan_51_clients, define v4_nat_ifs = { $if_netlan_51_clients,
$if_netlan_52_iot, $if_netlan_52_iot,
$if_netlan_54_management } $if_netlan_55_management }
## Rules ## Rules
@ -79,7 +79,7 @@ table inet host {
iifname { $lan_ifs } udp dport 547 accept comment "allow dhcpv6 server access" iifname { $lan_ifs } udp dport 547 accept comment "allow dhcpv6 server access"
# Allow DNS server access from lan_ifs # Allow DNS server access from lan_ifs
iifname { $lan_ifs, $if_wg55_management } udp dport 53 accept comment "allow dns server access from lan_ifs" iifname { $lan_ifs, $if_wg56_management } udp dport 53 accept comment "allow dns server access from lan_ifs"
} }
} }
@ -91,7 +91,7 @@ table ip v4nat {
chain postrouting { chain postrouting {
type nat hook postrouting priority srcnat; policy accept; type nat hook postrouting priority srcnat; policy accept;
iifname { $v4_nat_ifs, $if_wg55_management } oifname $wan_ifs masquerade iifname { $v4_nat_ifs, $if_wg56_management } oifname $wan_ifs masquerade
} }
} }
@ -103,13 +103,13 @@ table inet forward {
ct state established,related accept ct state established,related accept
# Allow internet access. # Allow internet access.
iifname { $lan_ifs, $if_wg55_management } oifname $wan_ifs accept comment "allow internet access" iifname { $lan_ifs, $if_wg56_management } oifname $wan_ifs accept comment "allow internet access"
# Allow access to exposed networks from internet. # Allow access to exposed networks from internet.
meta nfproto ipv4 oifname $v4_exposed_ifs accept comment "allow v4 exposed network access" meta nfproto ipv4 oifname $v4_exposed_ifs accept comment "allow v4 exposed network access"
meta nfproto ipv6 oifname $v6_exposed_ifs accept comment "allow v6 exposed network access" meta nfproto ipv6 oifname $v6_exposed_ifs accept comment "allow v6 exposed network access"
# Allow clients and management to most # Allow clients and management to most
iifname { $if_netlan_51_clients, $if_netlan_54_management, $if_wg55_management } oifname $lan_ifs accept comment "Allow clients and management to lan interfaces" iifname { $if_netlan_51_clients, $if_netlan_55_management, $if_wg56_management } oifname $lan_ifs accept comment "Allow clients and management to lan interfaces"
} }
} }

View file

@ -1,6 +0,0 @@
[Match]
MACAddress=BC:24:11:CF:65:57
Type=ether
[Link]
Name=netwan

View file

@ -1,8 +1,8 @@
[NetDev] [NetDev]
Name=netlan.54 Name=netlan.55
Kind=vlan Kind=vlan
MACAddress=BC:24:11:D2:65:B4 MACAddress=BC:24:11:D2:65:B4
[VLAN] [VLAN]
Id=54 Id=55

View file

@ -1,7 +1,7 @@
[NetDev] [NetDev]
Description=Admin-Wireguard Description=Admin-Wireguard
Kind=wireguard Kind=wireguard
Name=wg55 Name=wg56
[WireGuard] [WireGuard]
ListenPort=51820 ListenPort=51820

View file

@ -5,12 +5,33 @@ Name=netlan
RequiredForOnline=no RequiredForOnline=no
[Network] [Network]
LinkLocalAddressing=no #LinkLocalAddressing=no
DHCP=no DHCP=no
IPv6AcceptRA=no #IPv6AcceptRA=no
VLAN=netlan.51 VLAN=netlan.51
VLAN=netlan.52 VLAN=netlan.52
VLAN=netlan.53 VLAN=netlan.53
VLAN=netlan.54 #VLAN=netlan.55
VLAN=netwan.400
#Description=Management
# Masquerading done in nftables (nftables.conf).
IPv6SendRA=yes
[Address]
Address=10.89.213.1/24
[IPv6SendRA]
UplinkInterface=netwan.400
EmitDomains=true
Domains=ccchh.net
Managed=true
[IPv6Prefix]
Prefix=2a07:c481:1:36::/64
Assign=true
Token=static:::1

View file

@ -1,13 +0,0 @@
[Match]
Name=netwan
[Link]
RequiredForOnline=no
[Network]
LinkLocalAddressing=no
DHCP=no
IPv6AcceptRA=no
VLAN=netwan.400

View file

@ -1,5 +1,5 @@
[Match] [Match]
Name=wg55 Name=wg56
[Network] [Network]
Address=10.89.214.1/24 Address=10.89.214.1/24

View file

@ -1,5 +1,5 @@
[Match] [Match]
Name=netlan.54 Name=netlan.55
Type=vlan Type=vlan
[Link] [Link]